policy ISO 27701 PIMS Policy Pack

Política de Privacidad de Empleados

Política de Privacidad de Empleados para el PIMS: gobierna los datos personales de los empleados, los avisos, los derechos, la monitorización, los proveedores de RR. HH., los incidentes y los registros de evidencias.

Descripción general

Esta Política de Privacidad de Empleados gobierna los datos personales de la plantilla en la recogida, el uso, los avisos, los derechos, la monitorización, los proveedores, la vinculación con el calendario de conservación, los incidentes y las evidencias. Mantiene las evidencias de privacidad de empleados en REG02, REG04, REG06, REG07, REG08, REG10 y REG12, en lugar de crear registros de privacidad de RR. HH. separados.

Privacidad de RR. HH. basada en evidencias

Vincula el tratamiento de datos personales de los empleados con REG02, REG04, REG06, REG07, REG08, REG10 y REG12 sin crear registros de RR. HH. duplicados.

Cobertura de datos personales de la plantilla

Cubre empleados, candidatos, antiguos empleados, contratistas, becarios, personal en comisión de servicio y otros participantes de la plantilla.

Controles de monitorización y proveedores

Exige aprobaciones documentadas para la monitorización de empleados, encargados del tratamiento de RR. HH., nómina, HRIS, beneficios y proveedores de verificación de antecedentes.

Leer descripción completa (click to expand)
La Política de Privacidad de Empleados define requisitos de privacidad para los datos personales de los empleados dentro del Sistema de Gestión de la Privacidad de la Información. Su alcance incluye la recogida, el uso, la divulgación, la vinculación con el calendario de conservación, el aviso, la gestión de derechos, la monitorización, el soporte del encargado del tratamiento y la gestión de evidencias de los datos personales de los empleados. La política se aplica en contextos de responsable del tratamiento y corresponsable del tratamiento cuando la organización determina los fines y medios del tratamiento de datos personales de los empleados, y también en contextos de encargado del tratamiento y subencargado del tratamiento cuando la organización trata datos personales de empleados bajo instrucciones documentadas. Los datos personales de los empleados se definen de forma amplia para incluir información relativa a empleados, candidatos a empleo, antiguos empleados, contratistas, personal temporal, becarios, personal en comisión de servicio y otros participantes de la plantilla cuando la organización trata sus datos personales para fines de plantilla, contratación, empleo, relación laboral, compensación, beneficios, seguridad, cumplimiento, administración del lugar de trabajo o fines profesionales relacionados. Una característica central de la política es su modelo de evidencias. La política no crea un registro separado de privacidad de RR. HH., registro de privacidad de empleados, registro de monitorización de empleados, registro de proveedores de RR. HH., registro de derechos de empleados ni registro de incidentes de empleados. En su lugar, exige que las evidencias de tratamiento de empleados se mantengan en los registros canónicos del PIMS: REG02 para el inventario de tratamientos y la vinculación con el calendario de conservación, REG04 para riesgos de privacidad y criterios de activación de EIPD, REG06 para solicitudes de derechos de los empleados, REG07 para avisos de privacidad de empleados, REG08 para encargados del tratamiento y proveedores de RR. HH., REG10 para incidentes de datos personales de empleados y REG12 para excepciones, no conformidades, acciones correctivas, monitorización y evidencias de mejora. Esta estructura respalda el propósito de la política: los datos personales de los empleados deben tratarse únicamente para fines de plantilla documentados, aprobados, transparentes, proporcionados y sujetos a responsabilidad proactiva, evitando a la vez una capa de evidencias duplicada específica de RR. HH. Las declaraciones de la política establecen controles operativos detallados para el ciclo de vida de los datos de empleados. Antes de que los datos personales de los empleados se recojan, generen, importen, usen o divulguen, el Propietario del proceso / propietario de la empresa debe registrar la actividad de tratamiento de empleados en REG02, incluidas las categorías de datos personales, población de empleados, fuente de recogida, finalidad del tratamiento, sistemas, categorías de destinatarios internos y externos, y vinculación con el calendario de conservación. Los avisos de privacidad de empleados deben mantenerse en REG07 antes de la recogida directa o indirecta para una finalidad nueva o modificada materialmente. La política exige que los datos personales de los empleados se usen únicamente para finalidades aprobadas registradas en REG02, y exige que las categorías de destinatarios internos, las condiciones de necesidad profesional y las divulgaciones externas recurrentes se documenten antes de iniciar la divulgación. La sospecha de divulgación, acceso, pérdida o uso indebido de datos de monitorización no autorizados debe derivarse a REG10 en el plazo de un día hábil desde su identificación. La gobernanza de derechos de empleados, monitorización y proveedores de RR. HH. recibe atención específica. Las solicitudes de derechos de los empleados deben registrarse o derivarse en REG06 en el plazo de dos días hábiles, con aportaciones del propietario del proceso debidas en un plazo de cinco días hábiles desde su asignación. Las solicitudes complejas que impliquen registros de monitorización, registros de verificación de antecedentes, categorías especiales de datos personales, datos personales de empleados de terceros, restricciones legales o toma de decisiones automatizada requieren asesoramiento del Delegado de Protección de Datos / asesor de privacidad antes de la denegación, ampliación, restricción o gestión compleja. La monitorización de empleados debe documentarse en REG02 antes de su habilitación o cambio material, derivarse a REG04 para evaluación preliminar de riesgos de privacidad o evaluación preliminar de EIPD cuando se active, estar respaldada por evidencias vigentes de aviso o comunicación en REG07 y someterse a muestreo en REG12 al menos una vez al año cuando esté incluida en REG02. Los encargados del tratamiento de RR. HH., proveedores de nómina, HRIS, beneficios, verificación de antecedentes y servicios externalizados de RR. HH. deben registrarse en REG08 antes de que los datos personales de los empleados se divulguen al proveedor, sean accedidos por este o se traten a través de él. Las disposiciones de gobernanza asignan responsabilidades recurrentes de supervisión y aplicación. El Responsable de Privacidad / Responsable del PIMS debe realizar revisiones trimestrales de evidencias de privacidad de empleados en REG02, REG04, REG06, REG07, REG08, REG10 y REG12, mientras que la Alta Dirección aprueba los cambios materiales de la política y las excepciones de privacidad de empleados de alto riesgo. Las métricas incluyen el porcentaje de actividades de tratamiento de empleados con registros REG02 vigentes, la vigencia de los avisos de privacidad de empleados, los elementos abiertos de riesgo de privacidad de empleados y derivaciones de EIPD, el cumplimiento de plazos de las solicitudes de derechos de empleados, la finalización de revisiones de proveedores de RR. HH. y las tendencias de incidentes de datos personales de empleados cuando se produzcan incidentes. Las excepciones deben registrarse en REG12 antes de la desviación, se les debe asignar una fecha de caducidad no superior a 90 días y deben revisarse antes de su vencimiento. La aplicación exige no conformidades en REG12 cuando falten evidencias requeridas de privacidad de empleados, impide la aprobación de la monitorización de empleados sin las evidencias requeridas y permite suspender nuevas divulgaciones de datos personales de empleados a proveedores de RR. HH. cuando falten evidencias del encargado del tratamiento, subencargado del tratamiento, instrucciones o asistencia.

Diagrama de la Política

Diagrama de flujo de procesos que muestra la gobernanza de datos personales de empleados desde el inventario REG02 y las comprobaciones de avisos REG07 hasta la derivación de riesgos/EIPD en REG04, los controles de proveedores de RR. HH. en REG08, la gestión de derechos en REG06, la derivación de incidentes en REG10 y la monitorización, excepciones y mejora en REG12.

Haga clic en el diagrama para verlo en tamaño completo

Contenido

Inventario de tratamientos de empleados y controles de finalidades de RR. HH.

Requisitos de avisos de privacidad de empleados y gestión de derechos

Reglas de monitorización de empleados y tratamiento de datos de RR. HH. de alto impacto

Evidencias de encargados del tratamiento de RR. HH., nómina, HRIS, beneficios y proveedores de verificación

Vinculación con el calendario de conservación, divulgación y derivación de incidentes

Requisitos de gobernanza, métricas, excepciones, aplicación y revisión

Cumplimiento de marcos

🛡️ Estándares y marcos compatibles

Este producto está alineado con los siguientes marcos de cumplimiento, con mapeos detallados de cláusulas y controles.

Marco Cláusulas / Controles cubiertos
ISO/IEC 27701:2025
Clause 7.5Clause 8.1Clause 9.1Clause 10.2Annex A.1.2.2Annex A.1.2.3Annex A.1.2.6Annex A.1.2.8Annex A.1.2.9Annex A.1.2.7Annex A.2.2.2Annex A.2.2.3Annex A.2.2.6Annex A.2.2.7Annex A.1.3.2Annex A.1.3.6Annex A.1.3.7Annex A.1.3.10Annex A.1.3.11Annex A.1.4.2Annex A.1.4.3Annex A.1.4.5Annex A.1.4.8Annex A.1.4.9Annex A.1.5.4Annex A.1.5.5Annex A.2.5.4Annex A.2.5.5Annex A.2.5.6Annex A.3.14Annex A.3.25
EU GDPR
Article 5(1)(a)Article 5(1)(b)Article 5(1)(c)Article 5(1)(e)Article 5(2)Article 6Article 9Article 10Article 12Article 13Article 14Article 15Article 16Article 17Article 18Article 21Article 22Article 24Article 26Article 28Article 30Article 32Article 35Article 39
ISO/IEC 29100:2020
Clause 5.3Clause 5.4Clause 5.5Clause 5.6Clause 5.8Clause 5.9Clause 5.10Clause 5.11Clause 5.12
ISO/IEC 29151:2022
Annex A.3Annex A.4Annex A.5Annex A.7Annex A.10Clause 7.1.2Clause 7.1.3Clause 7.2.4Clause 7.3.2Clause 15.1.2Clause 15.2.2Clause 15.2.3
ISO/IEC 29134:2020
Clause 5.1Clause 6.2
ISO/IEC 27002:2022

Políticas relacionadas

Política de Inventario de Tratamientos y Base Jurídica

Las actividades de tratamiento de empleados, finalidades, categorías de datos personales, fuentes, sistemas, destinatarios y vinculación con el calendario de conservación se registran en REG02 conforme a esta política relacionada.

Política de Aviso de Privacidad y Transparencia

Los avisos de privacidad de empleados y los registros de transparencia se mantienen en REG07 antes de una recogida nueva o modificada materialmente de datos personales de empleados.

Política de Gestión de Derechos de los Interesados

Las solicitudes de derechos de los empleados se derivan a través de REG06 y requieren aportaciones de respaldo de registros de tratamiento, sistemas, proveedores y asesores de privacidad.

Política de Evaluación de Riesgos de Privacidad y EIPD

El tratamiento de empleados de alto impacto, la monitorización de empleados y los datos sensibles de la plantilla se derivan a REG04 para la gestión de riesgos de privacidad o EIPD.

Política de Gestión de Privacidad de Encargados, Subencargados del Tratamiento y Terceros

Los encargados del tratamiento de RR. HH., nómina, HRIS, beneficios, verificación de antecedentes y servicios externalizados de RR. HH. se gobiernan mediante requisitos de evidencias de proveedores en REG08.

Política de Gestión de Incidentes y Brechas de Seguridad

La sospecha de acceso, divulgación, pérdida, compromiso o uso indebido de datos de monitorización relativos a datos personales de empleados se deriva a REG10 para la gestión de incidentes.

Sobre las Políticas de Clarysec - Política de Privacidad de Empleados

La gobernanza de la privacidad falla cuando se trata como un conjunto de avisos, formularios y declaraciones legales desconectados. Una implantación eficaz de ISO/IEC 27701 requiere un Sistema de Gestión de la Privacidad de la Información que conecte el tratamiento de datos personales, la base jurídica, los roles de responsable del tratamiento y encargado del tratamiento, los riesgos de privacidad, las EIPD, las evidencias, la monitorización y la mejora continua. Este conjunto de políticas está diseñado como un marco operativo de privacidad, no como un paquete genérico de documentación. Define una responsabilidad proactiva clara del PIMS entre roles prácticos de la organización, como la Alta Dirección, el Responsable de Privacidad / Responsable del PIMS, Propietarios de procesos, propietarios del sistema, responsables de proveedores / adquisición, Seguridad de la Información y revisores independientes. Cada requisito está redactado como una cláusula auditable con numeración única y vinculado a objetos de evidencia definidos, como REG01, REG02, REG03, REG04, REG08, REG11 y REG12. La estructura admite contextos de responsable del tratamiento, corresponsable del tratamiento, encargado del tratamiento y subencargado del tratamiento, ayudando a las organizaciones a demostrar una gestión del tratamiento de datos personales responsable, basada en riesgos y basada en evidencias durante todo el ciclo de vida del PIMS.

Modelo canónico de evidencias

Las evidencias de privacidad de empleados se mantienen en registros existentes del PIMS en lugar de registros separados específicos de RR. HH.

Salvaguardas de monitorización

La monitorización de empleados requiere finalidad documentada, derivación de riesgos, evidencias de aviso y muestreo anual cuando esté dentro del alcance.

Alcance amplio de la plantilla

Se aplica a empleados, candidatos, contratistas, becarios, personal en comisión de servicio y otros participantes de la plantilla.

Controles de evidencias de proveedores

Los encargados del tratamiento de RR. HH., nómina, HRIS, beneficios y proveedores de verificación deben documentarse en REG08.

Preguntas frecuentes

Diseñado para Líderes, por Líderes

Esta política ha sido elaborada por un líder en seguridad con más de 25 años de experiencia en la implementación y auditoría de marcos ISMS en organizaciones globales. Está diseñada no solo como un documento, sino como un marco defendible que resiste el escrutinio de los auditores.

Elaborado por un experto que cuenta con:

MSc Cyber Security, Royal Holloway UoL CISM CISA ISO 27001:2022 Lead Auditor & Implementer CEH

Cobertura y temas

🏢 Departamentos objetivo

Privacidad Legal Cumplimiento RR. HH. Oficina del DPO

🏷️ Cobertura temática

Gestión de la privacidad de la información tratamiento de datos personales gestión de derechos de los interesados evaluación de impacto relativa a la privacidad registros de actividades de tratamiento gestión de terceros conservación y eliminación de datos
€49

Compra única

Descarga instantánea
Actualizaciones de por vida

Esta política es 1 de 25 en el Pack PIMS ISO/IEC 27701 completo

Ahorre un 52%

Obtenga las 25 políticas PIMS, el conjunto completo de registros y un plan de implementación detallado por €799, en lugar de €1.675 individualmente.

Ver Pack 27701 completo →
Employee Privacy Policy

Detalles del producto

Tipo: policy
Categoría: ISO 27701 PIMS Policy Pack
Estándares: 6